科技 technology
您现在所在的位置首页 > 科技 > APT组织档案馆|2021年度APT组织活动态势分析

新闻

守正创新传文脉 匠心笃行弘国粹——张少宇深耕传统文化传承实践 守正创新传文脉 匠心笃行弘国粹——张少宇深耕传统文...

中华优秀传统文化是中华民族的精神命脉,是涵养社会主义核心价值观的重要源泉,也是我们在世界文化激荡...

  • 为北京观众献演四场交响盛宴|浙江交响乐团“国家艺...

    传“丝韵”、颂“和平”,“多彩”浙江、一路“盛放”。5月16日晚,随着原创作品音乐会在北京音乐厅精彩上演,浙江交响乐团为期一周的“国家艺术基金·揭榜挂帅”项目北京巡演画上了圆满句号。 三大文化、学术地标 四...

  • 持续升级原料品质,喜茶引领新茶饮供应链水平提升

    近日,第五届中国国际消费品博览会在海南海口盛大开幕。作为新茶饮行业的开创者和推动者喜茶不仅连续第四次亮相消博会,还凭借独特的展示和创新的供应链管理模式,成为展会的一大亮点。 在此次消博会上,喜茶...

  • BOP论文再登国际期刊,生物科技推动行业创新

    近日,专业口腔护理品牌BOP波普专研传来科研佳讯,其携手合作科研团队的最新成果,已成功发表于国际高水平学术期刊《Translational Dental Research》。该期刊由西安交通大学主办,依托国家医学攻关产教融合创新...

  • 金杯携手丰田通商签署2亿元订单 中国商用车出海迈...

    在近日举行的金杯品牌日活动中,一项价值2亿元的战略合作签约引起了行业关注。金杯(沈阳)汽车有限公司与丰田通商正式达成深度合作,这标志着双方历经三十余年的合作关系,已由技术合作正式迈向全球市场协同的新...

  • 行业唯一连续6年上榜!雷士照明稳居亚洲品牌500强

    9月24日,第二十届“亚洲品牌500强”排行榜在香港揭晓。雷士照明凭借卓越的品牌影响力,连续六年强势登榜,位列第347名,并持续保持照明行业唯一连续6年上榜企业的领先地位。 该榜单由国际权威机构世界品牌...

商业

来坝!青年——坝河水岸生活季开启青年滨水新体验 来坝!青年——坝河水岸生活季开启青年滨水新体验

5月30日,由朝阳团区委、将台乡人民政府与北京太古坊联合举办的“来坝!青年——坝河水岸生活季”正式启动,...

  • “草原赴京约·一匠承古今”非遗交流会在京举行

    一句“草原赴京约”,让游牧文明的粗犷线条与京城红木的细腻榫卯,在百年龙顺成的院落里悄然相遇。 2026年5月26日,北京金隅龙顺成文化创意产业园内,来自内蒙古苏尼特右旗的木雕、皮雕、蒙古文书法传承人,...

  • 一加 618 开启:一加 15 等多款热门机型叠加国补后...

    5 月 20 日,一加宣布 618 大促全平台开启,购买一加手机可享至高立减 300 元优惠,还有国补、学生礼遇、平台补贴等多重优惠。一加 15、一加 Ace 6T、一加 Turbo 6V  等多款热门叠加国补后,到手价最高立省 800 ...

  • 打造美好观演体验 屈臣氏推出演唱会专属妆造服务

    演唱会经济持续火热,“观演妆造”融入演出打卡、主题巡游等体验场景,为城市消费增添新亮点。知名健康与美容零售商屈臣氏于北京、上海、广州、成都、重庆、深圳等城市部分线下门店推出演唱会专属妆造服务,...

  • 新罗酒店及度假村旗下盐城新罗舒泰酒店正式开业

    隶属于三星集团,韩国奢华酒店行业领军者新罗酒店集团旗下酒店及度假村业务板块——新罗酒店及度假村 (The Shilla Hotels & Resorts) 宣布,位于江苏省盐城市的盐城新罗舒泰酒店 (Shilla Stay Yancheng) 于...

  • 一加 Ace 6 至尊版正式发布:为射击游戏而生的双形...

    2026年4月28日,一加正式发布「颗秒神器」一加 Ace 6 至尊版。作为游戏性能旗舰最强之选,一加 Ace 6 至尊版搭载当代旗舰芯天玑9500移动平台,并独家写入一加自研芯片级游戏技术——全新一代「风驰游戏内核」,以持...

APT组织档案馆|2021年度APT组织活动态势分析

发布时间:2022/02/12 科技 浏览:309

近日,绿盟科技联合广州大学网络空间先进技术研究院联合发布2021年《APT组织情报研究年鉴》,该年鉴借助网络空间威胁建模知识图谱和大数据复合语义追踪技术,对全球372个APT组织知识进行了知识图谱归因建档,形成APT组织档案馆,并对APT组织活动进行大数据追踪,从而对2021年度新增和活跃的攻击组织的攻击活动态势进行分析。目前该年鉴所涉及的相关情报和技术已经应用在绿盟科技的威胁情报平台(NTIP)和UTS、IDS、IPS等多个产品中,并支撑网络安全检查以及重大活动保障等活动,取得了非常不错的成绩。

本文为《APT组织情报研究年鉴》精华解读系列文章之一,本篇主要介绍年鉴中提到的绿盟科技2021年基于爬虫框架和知识图谱自然语言处理技术,从全球100多个开源情报源新采集到的APT组织(新增APT组织)和被监测到有活跃迹象的APT组织的总体态势情况,以及在年鉴中呈现的APT组织信息情况。

一.  宏观态势

基于绿盟科技云端服务2020年9月至2021年9月数据,从情报新增以及活跃监控发现的120个APT组织,可以总结出整个APT宏观态势具有如下特征:

 亚洲是APT组织重点关注的区域,共22个国家遭受超过54次APT组织发起的攻击活动。其中中国(包括中国台湾和中国香港)就遭受12个组织的攻击,并且集中于政府、国防领域,从总体上看APT组织主要的意图仍以间谍活动、敏感信息窃取为主。

 APT攻击的伪装技术的发展导致APT归因的复杂性增大,从而使得对APT组织的归因结果并不准确;已发布的APT报告显示,归因于我国的APT组织数量逐年增高,2021年新增的63个APT组织中有9个被国外研究机构归因于我国,有4个归因于俄罗斯,但是同期,归因为美国的组织却只有1个。随着伪装技术的发展(比如ATT&CK战术(tactic)中TA0005就是“防御规避”,技术(technique)中T1036就叫做“伪装”),越来越多的伪装嫁祸使得难以从技术角度进行APT的归因。被伪装嫁祸的典型是朝鲜Lazarus Group,2021年一共披露了70份相关报告,新增IOC(IP:12,域名:324,邮箱:10,链接:410,哈希:1129,漏洞:5)数量远超正常。从应急和分析结果来看,攻击我国的APT组织经常伪装模仿APT32海莲花的战术战法。从这个方面也说明我们需要加强传统上攻击目标不是中国的APT组织的防护并提升归因相关研究的国际影响力。

 供应链攻击开始成为APT组织的常用攻击手段,由于大部分的企业没有对供应链攻击做好充足的准备,导致类似案例均造成比较大的影响。如SolarWinds供应链攻击事件中根据官方提供的客户清单,影响超过98个企业,波及政府、咨询、技术、电信石油和天然气等行业;另一起针对BigNox的NoxPlayer模拟器供应链攻击更是影响全球超过1.5亿的用户。

 以经济利益为主要攻击意图的APT组织占比逐渐提高,新发现的63个组织中有14个以此为活动目标,主要的表现形式为勒索、挖矿,比较新型的获益形式则是出售受害目标单位的访问权限,如UNC1945组织和TA547组织,这类组织在获取受害单位权限前后表现出截然不同的攻击技术手段以及攻击意图的差别。

 恶意软件即服务(MaaS)在APT组织中逐渐流行,除了降低APT组织攻击成本之外还加大了攻击者归因的难度。以TA系列组织为例包括:TA569、TA800、TA577、TA551、TA570等,在初始阶段使用Trick、Dridex、Qbot、IcedID、ZLoader、Ursnif等恶意软件感染尽可能多的受害单位,第二阶段才分发WastedLocker、Ryuk、Egregor、Maze、Sodinokibi、ProLock等勒索软件实现其攻击意图。

二.  新增APT组织

基于聚合的博客、公众号等180个情报源,2020年10月至2021年9月期间,绿盟科技新增采集APT组织63个,从309个增长至372个,数量增长了约20%,平均每个月新增APT组织约5个,如下图所示:

APT组织情报新增趋势

从APT组织地理归属上看,41个(约占65%)APT组织未能进行有效的国家归因,归因于中国和俄罗斯的APT组织最多,分别为9个和4个,需注意的是,目前APT组织的国家归因复杂性非常高,部分报告披露的归因证据其实并不充分,存在误判和嫁祸的可能性。APT地理组织分布如下图所示

APT组织地理分布

可归因至确切国家的APT组织共22个,且主要分布在亚洲(共15个,占68%),其次分布在欧洲和非洲,分别为6个和1个。

APT组织地理分布(去除未知)

三.  活跃APT组织

基于绿盟科技云端上下文感知计算的APT组织追踪技术,2020年10月至2021年9月期间,共监测发现57个APT组织的活跃线索,平均每个月活跃组织约19个。其中从2020年12月至2021年2月这三个月期间APT组织极为活跃,三个月平均活跃组织将近30个。

APT组织活跃态势

监测的57个APT组织中,最为活跃的10个组织分别为:TA505、Lazarus Group、MUMMY SPIDER、Viceroy Tiger、APT37、Sofacy、Mirage、OrangeWorm、TeamSpy Crew、Kimsuky,活跃月份均超过六个月。其中TA505和Lazarus Group在过去一年每个月均发现活跃线索,其次是MUMMY SPIDER和Viceroy Tiger,仅一个月没有监测到其攻击活动。

APT组织活跃月份数

四.  APT组织图鉴介绍

在年鉴中,我们将2021年新增采集到的63个APT组织和活跃的56个APT组织按照绿盟科技构建的APT组织档案馆结构进行了统计性的呈现,以APT32(海莲花)为例:

6.jpg

7.jpg

1644570919117932.png

在表格右上方是按照钻石模型对APT组织进行各个维度的统计信息呈现,表格最下方这是呈现该APT组织在绿盟科技云端APT知识图谱中进行图可视化的情况,展现了该组织关联的各类威胁知识的情况。图鉴中所有APT组织均按照上表格式进行呈现,表格主体部分主要描述了APT组织名字、别名;历史上攻击的目标国家、行业;APT组织首次发现时间、最近活跃时间;动机和描述信息。

详细的分析内容和攻击组织信息可以直接参考完整的《APT组织情报研究年鉴》